ES2363650T3 - Control de seguridad. - Google Patents
Control de seguridad. Download PDFInfo
- Publication number
- ES2363650T3 ES2363650T3 ES08021860T ES08021860T ES2363650T3 ES 2363650 T3 ES2363650 T3 ES 2363650T3 ES 08021860 T ES08021860 T ES 08021860T ES 08021860 T ES08021860 T ES 08021860T ES 2363650 T3 ES2363650 T3 ES 2363650T3
- Authority
- ES
- Spain
- Prior art keywords
- data
- control
- data transmission
- higher order
- channels
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Active
Links
- 230000005540 biological transmission Effects 0.000 claims abstract description 66
- 238000012545 processing Methods 0.000 claims abstract description 25
- 238000000034 method Methods 0.000 claims abstract description 23
- 238000009434 installation Methods 0.000 claims description 25
- 230000006870 function Effects 0.000 claims description 12
- 230000000903 blocking effect Effects 0.000 claims description 10
- 238000012360 testing method Methods 0.000 claims description 7
- 238000012544 monitoring process Methods 0.000 claims description 6
- 238000013524 data verification Methods 0.000 claims 1
- 238000004891 communication Methods 0.000 description 5
- 238000012795 verification Methods 0.000 description 5
- 238000004364 calculation method Methods 0.000 description 3
- 230000004913 activation Effects 0.000 description 2
- 238000009795 derivation Methods 0.000 description 2
- 230000033001 locomotion Effects 0.000 description 2
- 230000003213 activating effect Effects 0.000 description 1
- 238000012937 correction Methods 0.000 description 1
- 230000001419 dependent effect Effects 0.000 description 1
- 230000008021 deposition Effects 0.000 description 1
- 238000013461 design Methods 0.000 description 1
- 238000005538 encapsulation Methods 0.000 description 1
- 230000007257 malfunction Effects 0.000 description 1
- 230000003287 optical effect Effects 0.000 description 1
- 238000004806 packaging method and process Methods 0.000 description 1
- 238000012502 risk assessment Methods 0.000 description 1
- 229910052710 silicon Inorganic materials 0.000 description 1
- 239000010703 silicon Substances 0.000 description 1
- 238000012546 transfer Methods 0.000 description 1
Classifications
-
- G—PHYSICS
- G05—CONTROLLING; REGULATING
- G05B—CONTROL OR REGULATING SYSTEMS IN GENERAL; FUNCTIONAL ELEMENTS OF SUCH SYSTEMS; MONITORING OR TESTING ARRANGEMENTS FOR SUCH SYSTEMS OR ELEMENTS
- G05B9/00—Safety arrangements
- G05B9/02—Safety arrangements electric
-
- G—PHYSICS
- G05—CONTROLLING; REGULATING
- G05B—CONTROL OR REGULATING SYSTEMS IN GENERAL; FUNCTIONAL ELEMENTS OF SUCH SYSTEMS; MONITORING OR TESTING ARRANGEMENTS FOR SUCH SYSTEMS OR ELEMENTS
- G05B2219/00—Program-control systems
- G05B2219/20—Pc systems
- G05B2219/23—Pc programming
- G05B2219/23234—In real time loop do one of the control modules and a safety module program
-
- G—PHYSICS
- G05—CONTROLLING; REGULATING
- G05B—CONTROL OR REGULATING SYSTEMS IN GENERAL; FUNCTIONAL ELEMENTS OF SUCH SYSTEMS; MONITORING OR TESTING ARRANGEMENTS FOR SUCH SYSTEMS OR ELEMENTS
- G05B2219/00—Program-control systems
- G05B2219/20—Pc systems
- G05B2219/24—Pc safety
- G05B2219/24008—Safety integrity level, safety integrated systems SIL SIS
Landscapes
- Physics & Mathematics (AREA)
- General Physics & Mathematics (AREA)
- Engineering & Computer Science (AREA)
- Automation & Control Theory (AREA)
- Programmable Controllers (AREA)
- Storage Device Security (AREA)
- Control By Computers (AREA)
Abstract
Control con al menos un medio de procesamiento de datos para la realización de un primer canal de datos (1) y de un segundo canal de datos (2), con un medio de transmisión de datos (3), que está conectado con ambos canales de datos (1, 2), de tal manera que a través del medio de transmisión de datos (3) se pueden transmitir datos desde al menos un canal de datos (1, 2) a una instalación de orden superior conectada en el control, y con un bloqueo de datos activo (4), por medio del cual se puede ejercer una influencia sobre la transmisión de datos realizada a través del medio de transmisión de datos a la instalación de orden superior (5), caracterizado porque el medio de transmisión de datos (3) está realizado a través de un medio de memoria, al que son posibles varios accesos al mismo tiempo, en el que la transmisión de datos realizada a través del medio de transmisión de datos (3) a la instalación de orden superior (5) se puede influenciar por medio del bloqueo de datos (4), de tal manera que la instalación (5) de orden superior solamente recibe un derecho de acceso a datos memorizados en el medio de transmisión de datos (3) cuando cada uno de los dos canales de datos (1, 2) ha concedido explícitamente su conformidad para la liberación del bloqueo de datos (4).
Description
La presente invención parte del campo de la técnica de automatización, en particular del campo de los controles programables, en particular el campo de los controles de seguridad, y describe un dispositivo para la elevación de la seguridad en procesos de aplicación así como un procedimiento para el funcionamiento de un control de este tipo.
En máquinas herramientas, máquinas de presión y máquinas de embalaje o en aplicaciones de montaje, de manipulación y de robótica, la protección de personas contra movimientos incontrolados de la máquinas es prioritaria. Todos los fabricantes de máquinas deben realizar, en el marco del diseño de sus máquinas, un análisis de amenazas y una evaluación de riesgos. Para el cumplimiento de estos requerimientos muy altos son necesarios los llamados controles de seguridad para el control de las máquinas.
El documento DE 102004018857 A1 muestra un control de seguridad del estado de la técnica. El cometido de la solución descrita aquí consiste en preparar un procedimiento y un dispositivo para el control de funciones de seguridad en el marco de un control del sistema ajustado a funciones de seguridad, de manera que el programa de seguridad que agrupa las funciones de seguridad se caracteriza por una complejidad reducida y se puede ejecutar en entorno de programa inseguro discrecional, sin que errores en el control de funciones de seguridad no relevantes para la seguridad conduzcan a un fallo durante el control de funciones de seguridad.
Los procesos de aplicación en conexión con controles de seguridad son realizados, en general, por medio de un control propiamente dicho y por una pluralidad de aparatos de campo. El cometido de los aparatos de campo es detectar y supervisar los estados de procesos y transmitir estas informaciones relevantes para el proceso al control o recibir informaciones relevantes del proceso desde el control. Los aparatos de campo pueden ser, por ejemplo, sensores, pulsadores, avisadores de movimiento, pero también accionamientos eléctricos. La conexión entre el aparato de campo y el control se realiza, por ejemplo, por medio de los llamados medios de entrada y de salida (módulos de entrada / salida). Los módulos de entrada y salida se pueden comunicar con el control, por ejemplo, por medio de un bus de campo. Los módulos de entrada y salida pueden estar ordenados jerárquicamente y se conectan, en general, por medio de una llamada cabeza de bus de campo en el bus de campo. A un control seguro pertenecen también módulos de entrada y de salida seguros.
Actualmente, la Firma Solicitante ha adquirido en el mecano bajo la designación SERCOS Interface® (SErial Real Time COmmunication System) un sistema de comunicaciones distribuido con estructura de forma anular, que es adecuado como bus de campo para aplicaciones de seguridad, pero que no está prescrito obligatoriamente. Los usuarios están conectados aquí normalmente por medio de guías de ondas ópticas con un usuario central (por ejemplo, el control). El sistema SERCOS Interface® especifica una comunicación estrictamente jerárquica. Los datos son intercambiados en forma de bloques de datos, los llamados telegramas o “Cuadros” (Frames) en ciclos de tiempo constante entre el control (maestro) y las subestaciones (subordinado). No tiene lugar una comunicación directa entre los otros usuarios o bien las subestaciones. Adicionalmente se establecen contenidos de datos, es decir, que la importancia, representación y funcionalidad de los datos transmitidos está en gran medida predefinidos. En el sistema SERCOS Interface®, al maestro corresponde la activación del control en el anillo y al subordinado corresponde la conexión de una o varias subestaciones (accionamientos o módulos de entrada y salida). Son posibles varios anillos en un control, siendo la coordinación de los anillos individuales entre sí una tarea del control y no es especificada por el sistema SERCOS Interface®. Normas de bus de campo alternativas serían Profibus o CAN-Bus.
La condición previa básica para componentes de una aplicación de seguridad es que éstos adopten un estado seguro en el caso de una avería de funcionamiento. Por un estado seguro se entiende aquel estado, que impide con seguridad una amenaza potencial. Para el campo de la técnica de automatización, en general, el estado libre de energía es un estado seguro. Para la comunicación se utiliza en estas aplicaciones los llamados buses de campo seguros, que se pueden basar, por ejemplo, en el sistema SERCOS Interface® descrito anteriormente. Los componentes relevantes para la seguridad deben cumplir, además, las normas competentes, como la IEC 61508 y son certificados por centros de certificación, como por ejemplo el TÜV. Además, existen diferentes niveles de seguridad SIL 1-4, a los que se pueden asociar estos módulos.
Los controles conocidos a partir del estado de la técnica trabajan, en general, con al menos un medio de procesamiento de datos para la realización de al menos dos canales de datos así como con preferencia con una derivación de datos, por medio de la cual confluyen los dos canales de datos y pueden ser depositados en un medio de memoria. Los datos se pueden depositar también sin la utilización de una derivación en una memoria y a continuación se puede verificar su corrección. Una unidad de procesamiento de datos de orden superior puede acceder entonces a la memoria y puede leer los datos. En la unidad de procesamiento de datos de orden superior se trata, en general, de un sistema Host, por ejemplo un sistema de bus de campo (Profibus, SERCOS, etc.).
Los principios conocidos a partir del estado de la técnica para la realización de controles de seguridad pueden ser propensos a fallos y, por lo tanto, representan un riesgo para la seguridad, cuando es posible un acceso al medio de memoria en cualquier momento y de forma incontrolada. Es decir, que independientemente de si los datos están presentes completos o correctos en el medio de memoria, se podría realizar un acceso a datos teóricamente incompletos y, por lo tanto, inseguros. El documento EP-A-1 672 446 y el documento EP-A-1 128 241 describen, respectivamente, un control de acuerdo con el preámbulo de la reivindicación 1.
El cometido de la invención consiste en elevar adicionalmente la seguridad de controles de seguridad.
La invención soluciona este cometido con el control de acuerdo con la reivindicación 1 y con el procedimiento de acuerdo con la reivindicación 12. En este caso, el cometido se soluciona utilizando un control con al menos un medio de procesamiento de datos para la realización de un primer canal de datos y de un segundo canal de datos así como con un medio de transmisión de datos o bien con una memoria de transferencia, que está conectada con los dos canales de datos de tal forma que a través del medio de transmisión de datos se pueden transmitir datos desde al menos un canal de datos a una instalación o bien sistema Host o bien Host de orden superior que está conectado en el control, de manera que de acuerdo con la invención está previsto un bloqueo activo de datos o bien un bloqueo activo de Host, por medio del cual se puede ejercer una influencia sobre la transmisión de datos, que puede ser realizada a través del medio de transmisión de datos, a la instalación de orden superior.
En el medio de transmisión de datos se trata de una unidad de cálculo (microcontrolador, CPU), que puede realizar al mismo tiempo varios canales de datos (en tiempo real). Evidentemente, también se podrían utilizar varias unidades de cálculo en paralelo, que están realizadas sobre el mismo silicio o se pueden constituir por separado. La realización concreta depende de la aplicación y del volumen futuro de datos. La solución de acuerdo con la invención tiene la ventaja de que se puede realizar una transmisión de datos a la instalación de orden superior en un instante definible y la instalación de orden superior solamente recibe un derecho de acceso cuando los datos a leer son válidos. La solución de acuerdo con la invención se puede emplear en conexión con todos los protocolos disponibles (SERCOS, Profibus, etc.), aunque entonces el protocolo seguro a transmitir se base, por ejemplo, en un número impar de bytes. Con la idea de acuerdo con la invención se evitan accesos en colisión al medio de transmisión de datos a través de accesos de datos por medio de varias instancias (unidad de cálculo, instalaciones de orden superior, canales) y se puede controlar la transmisión de datos, lo que facilita especialmente el cumplimiento de las especificaciones de centros de certificación para aplicaciones relevantes para la seguridad. La invención se puede realizar, por ejemplo, como SPS de varios canales y autónomo o como módulo de seguridad que cumple la función de un control de seguridad en conexión con otros componentes de la técnica de accionamiento (regulador del accionamiento, control del accionamiento, SPS, NC, etc.) como unidad que trabaja de forma antártica independientemente de la función de los otros componentes. La invención se puede realizar también como módulo opcional para periferia específica del accionamiento, cuya función se puede conectar con la función de la periferia. En la unidad de orden superior, o bien en el sistema de orden superior, se podría tratar, por ejemplo, de un sistema de bus de campo (sistema Host), que intercambia datos de proceso en serie o de manera opcional según la aplicación también en paralelo entre el control de acuerdo con la invención y, por medio del sistema de bus, actuadores y/o sensores conectados en el control. Por medio de la invención es posible interrumpir el intercambio de datos con actuadores y/o sensores en el caso de la presencia de telegramas falsos o incompletos, que sirven para el encapsulamiento de los datos de proceso, y realizar un bloqueo controlable activamente de la transmisión de los datos. Al mismo tiempo de esta manera se suprimen de manera efectiva ventanas de tiempo con estados de datos indefinidos, lo que impide el procesamiento posterior de datos no válidos a través de la periferia de control y previene riesgos para la seguridad.
El procedimiento para el funcionamiento de un control mencionado anteriormente comprende las siguientes etapas del procedimiento:
Procesamiento de datos (redundante) a través del medio de procesamiento de datos o bien por medio de canales de datos autárquicos que existen en paralelo entre sí, que pueden estar realizados por medio de uno o varios medios de procesamiento de datos; transmisión de datos (redundante) por medio de los canales de datos al medio de transmisión de datos utilizando buses de direcciones y buses de datos paralelos independientes entre sí; influencia del flujo de datos entre los canales y/o una unidad de orden superior que se puede conectar teniendo en cuenta una señal de liberación de datos, que puede activar o desactivar el bloqueo de datos. Por medio del bloqueo de datos se pueden transmitir datos bidireccionalmente, activando el bloqueo de datos por medio de una señal de control. Sobre el medio de transmisión de datos se realizan al mismo tiempo varios accesos de lectura por medio de los canales, de manera que por medio de los canales se pueden transmitir datos de forma redundante a los medios de transmisión de datos.
Las formas de realización ventajosas de la invención se deducen a partir de las reivindicaciones dependientes. De manera más ventajosa, al menos uno de los canales utiliza una interfaz física de datos para el intercambio de datos con el medio de transmisión de datos, que es la misma interfaz física de datos, que utiliza el medio de transmisión de datos para el intercambio de datos con el bloqueo de datos. Esto ahorra líneas de datos adicionales o bien buses de datos.
Con preferencia, el control de la transmisión de datos se realiza por medio de una señal de liberación de datos, que se puede realizar también a través del medio de proceso de datos. La transmisión de datos se puede supervisar de esta manera a través del medio de procesamiento de datos o bien teniendo en cuenta un resultado de la verificación generado a través del medio de procesamiento de datos.
El control de la transmisión de datos por medio de la señal de transmisión de datos se puede realizar adicionalmente también todavía teniendo en cuenta un medio de supervisión controlable en el tiempo. En función del resultado de la supervisión se realiza una transmisión de datos o un bloqueo de datos. Con preferencia se enlazan lógicamente entre sí varios criterios de decisión, para realizar una transmisión de datos o un bloqueo de datos. Por ejemplo, varios canales realizados a través del medio de procesamiento de datos podrían realizar medidas de supervisión separadas con respecto a la fiabilidad y la seguridad de datos transmitidos, siendo realizado por medio de un enlace-Y lógico una liberación de datos solamente cuando la verificación, por ejemplo, por medio de todos los canales y a través del medio de verificación tendría como consecuencia un resultado positivo.
Con preferencia, el medio de transmisión de datos está realizado a través de un medio de memoria, sobre el que son posibles al mismo tiempo varios accesos de lectura y/o accesos de escritura. De esta manera se posibilita una transmisión redundante y paralela de datos idénticos desde el medio de procesamiento de datos (canales) a los medios de transmisión de datos, pudiendo activarse el bloqueo de datos también teniendo en cuenta un proceso de transmisión de datos a una instalación de orden superior que se puede conectar.
El bloqueo de datos se realiza con preferencia por medio de un control de bus de datos que trabaja de forma bidireccional, que se puede controlar por medio de una lógica de control interna y está dispuesto entre el medio de transmisión de datos y la instalación de orden superior conectable. Tales módulos posibilitan una realización económica de la idea de acuerdo con la invención, porque aquí se trata de productos en masa que se pueden adquirir en grandes números de piezas.
De manera muy especialmente preferida, está previsto un medio de ensayo realizado por medio de una señal de retorno, por medio del medio se puede verificar la capacidad funcional del bloqueo de datos. El medio de ensayo se puede activar con preferencia a través del medio de procesamiento de datos y, por lo tanto, por medio de los canales realizados de forma autárquica entre sí o por medio de al menos unote los canales. De esta manera, la lógica del canal puede verificar, antes de la emisión de datos, de forma automática, la funcionalidad correcta del bloqueo de datos. Evidentemente, el medio de ensayo podría ser verificable también por medio de una instalación adicional comprenda por el control o a través del medio de supervisión controlable en el tiempo, que podría comprender también funciones lógicas (microcontrolador). Con preferencia, en particular durante la inicialización del control, debería verificarse la función del bloqueo de datos.
De manera opcional, también podrían estar comprendidos más de dos canales de datos, por ejemplo tres o cuatro canales, que trabajan igualmente de forma autárquica entre sí y que están realizados a través del medio de procesamiento de datos o a través de varios medios de procesamiento de datos. Por lo tanto, de esta manera sería posible transmitir protocolos, en los que la anchura de datos transmitida es n x 8 bits o n x 16 bits o n x 32 bits con n = 1, 2, 3, etc. (n = número par), de tal manera que un canal transmite en cada caso un byte o un byte doble o 32 bits, siendo agrupados estos datos a continuación a través del medio de transmisión de datos y, dado el caso, por medio de la unidad de orden superior conectable de nuevo en un protocolo seguro.
Con preferencia, el control de seguridad de acuerdo con la invención está realizado como módulo de enchufe para un PC de la industria, que posibilita un control en tiempo real independientemente de la periferia del PC. Cada PC se puede equipar de esta manera de forma económica para el SPS de seguridad. La conexión al hardware del PC podría realizarse por medio de la interfaz PCl o por medio de otras interfaces PC conocidas.
De manera alternativa, el control de acuerdo con la invención podría estar comprendido también por una instalación de regulación del accionamiento, con lo que se obtiene una combinación de un control de accionamiento y una regulación de accionamiento, que se puede aplicar para aplicaciones críticas de la seguridad y es especialmente compacta.
Además, de manera alternativa, también sería posible ampliar un SPS estándar con un control de seguridad de acuerdo con la invención, que está realizado, por ejemplo, como módulo de enchufe para un SPS estándar. La funcionalidad SPS estándar existente como anteriormente podría utilizarse, por lo tanto, para procesos no críticos para la seguridad, mientras que en paralelo o de forma totalmente autárquica o teniendo en cuenta ciclos estándar implementados sería posible un funcionamiento seguro de módulos de entrada y salida.
Con preferencia, por medio de la invención se realiza una disposición para la activación segura de módulos de entrada y salida, que comprende al menos uno de los dispositivos de acuerdo con la invención mencionados anteriormente, estando prevista entre el dispositivo y los módulos de entrada y salida a controlar con seguridad una unidad de orden superior, por medio de la cual se pueden transmitir datos entre el dispositivo y los módulos seguros de entrada y salida por medio de la utilización de un protocolo seguro de datos. La figura 1 muestra una disposición de acuerdo con la invención para el bloqueo de telegramas falsos o incompletos dirigidos a la seguridad por medio de un bloqueo de Host. Esta disposición comprende un lado A relevante para la seguridad y un lado B no relevante para la seguridad. Las operaciones que se realizan en el lado A requieren medidas especiales, de manera que no se pueden producir riesgos agravantes para la seguridad durante el funcionamiento de una instalación accionada por medio de un control. Las operaciones que se realizan en el lado B se limitan a la transmisión de datos asegurados por medio de un protocolo seguro. El lado B se designa también como canal gris. El canal gris está dispuesto, entre otras cosas, entre interfaces de entrada y salida seguras a activar y el control de seguridad.
El control de seguridad mostrado en la figura 1 comprende un vigilante (Watchdog) 9 que se puede conectar opcionalmente, un primer canal 1, un segundo canal 2, un tercer canal opcional 7, buses de direcciones bidireccionales y/o buses de datos (dobles flechas negras), un medio de transmisión de datos o bien una memoria de transmisión 3 (por ejemplo, Dualport RAM, Triport RAM de acuerdo con el número de los canales 1, 2, 7), una instalación de orden superior o bien un sistema Host 5 (bus de campo, etc.), un bloqueo de datos o bien bloqueo de Host 4, una puerta-Y & con señal de salida 6, así como un medio de ensayo, que está realizado por medio de una o varias señales de retorno 8 con Pull up hacia Vcc sobre el lado relevante para la seguridad A y una conexión GND en el lado B no relevante para la seguridad.
En el medio de transmisión de datos 3 se depositan los telegramas dirigidos a la seguridad, generados por el control de seguridad (asegurados a través de un protocolo de seguridad) por medio de los canales 1, 2, 7. Puesto que durante esta fase de la deposición de los datos podrían acumularse telegramas incompletos o erróneos o no verificados en el medio de transmisión de datos 3, se bloque en primer lugar el acceso de la instalación 5 de orden superior a los medios de transmisión de datos 3 por medio del bloqueo de datos 4. Solamente cuando los canales o bien los canales de datos 1, 2, 7 individuales han verificado los mensajes seguros de salida en el medio de transmisión de datos 3, se libera el acceso de la instalación 5 de orden superior a los medios de transmisión de datos 3 por medio del bloqueo de datos 4. Cada canal 1, 2, 7 individual debe conceder explícitamente su conformidad, para que se libere el bloqueo de datos 4, con lo que se suprimen “vacíos” temporales, durante los cuales se podrían leer telegramas “inseguros” a través de la instalación 5 de orden superior. El bloqueo de datos 4 propiamente dicho está constituido por controles de buses de datos bidireccionales y por controladores de direcciones unidireccionales y se puede activar por medio de la señal de control 6. Adicionalmente, en este ejemplo de realización, un vigilante 9 discreto (por ejemplo, un microcontrolador para la supervisión temporal y lógica del programa de los canales 1, 2, 7) debe conceder su conformidad, para que se libere el bloqueo de datos 4. En caso de errores de la supervisión de la ejecución temporal y lógica del programa de los canales 1, 2, 7, esto es detectado por el vigilante 9 discreto y activa de manera duradera el bloqueo de datos 4, de manera que no se pueden lee telegramas nuevos por la instalación 5 de orden superior desde el medio de transmisión de datos 3. La señal de control 6 es suministrada en este ejemplo por una puerta 6, que enlaza los resultados de la verificación de los canales 1, 2, 7 y del vigilante 9 lógicamente entre sí, de tal manera que solamente resulta una señal de control 6 cuando todos los ensayos de verificación se desarrollan de forma positiva.
La posibilidad de ensayo de la funcionalidad del bloqueo de datos 4 se garantiza a través de una o varias señal(es) de retorno 8. Esta(s) señal(es) de retorno 8 está(n) constituida(s), por ejemplo, por uno o varios bits del controlador del bus de direcciones del bloqueo de datos 4, que se han conectado entre GND y un Pull up R y cuyo potencial se puede consultar por medio de los canales 1, 2, 7 o bien de la instalación de procesamiento de datos para la realización de los canales 1, 2, 7.
El cierre / bloqueo de la transmisión de datos de salida (protocolo de seguridad) se realiza en virtud de la invención directamente en el lugar de transmisión hacia la instalación 5 de orden superior (por ejemplo, bus de campo). Solamente cuando está disponible un protocolo ensayado válido, se libera la transmisión de datos, El vigilante 9 representa una segunda vía de desconexión, que eleva adicionalmente la seguridad. Un empleo de este concepto de acuerdo con la invención en forma de un módulo se podría emplear en las más diferentes variantes de controles (solución Rack, solución PC, etc.). La invención convierte un control estándar en un control de seguridad de varios canales.
Claims (14)
- REIVINDICACIONES1.-Control con al menos un medio de procesamiento de datos para la realización de un primer canal de datos (1) y de un segundo canal de datos (2), con un medio de transmisión de datos (3), que está conectado con ambos canales de datos (1, 2), de tal manera que a través del medio de transmisión de datos (3) se pueden transmitir datos desde al menos un canal de datos (1, 2) a una instalación de orden superior conectada en el control, y con un bloqueo de datos activo (4), por medio del cual se puede ejercer una influencia sobre la transmisión de datos realizada a través del medio de transmisión de datos a la instalación de orden superior (5), caracterizado porque el medio de transmisión de datos (3) está realizado a través de un medio de memoria, al que son posibles varios accesos al mismo tiempo, en el que la transmisión de datos realizada a través del medio de transmisión de datos (3) a la instalación de orden superior (5) se puede influenciar por medio del bloqueo de datos (4), de tal manera que la instalación (5) de orden superior solamente recibe un derecho de acceso a datos memorizados en el medio de transmisión de datos (3) cuando cada uno de los dos canales de datos (1, 2) ha concedido explícitamente su conformidad para la liberación del bloqueo de datos (4).
- 2.-Control de acuerdo con la reivindicación 1, en el que al menos un canal de datos (1, 2) utiliza una interfaz física de datos para el intercambio de datos con el medio de transmisión de datos (3), que es la misma interfaz física de datos que utiliza el medio de transmisión de datos (3) para el intercambio de datos con el bloqueo de datos (4).
- 3.-Control de acuerdo con una de las reivindicaciones anteriores, en el que la influencia sobre la transmisión de datos se realiza por medio de una señal de liberación de datos (6), que se puede generar también a través del medio de procesamiento de datos.
- 4.-Control de acuerdo con una de las reivindicaciones anteriores, en el que la influencia sobre la transmisión de datos se realiza por medio de una señal de liberación de datos (6), que se puede generar también a través de un medio de supervisión (9) controlable en el tiempo.
- 5.-Control de acuerdo con una de las reivindicaciones anteriores, en el que el bloqueo de datos (4) está realizado por medio de un control del bus de datos que trabaja bidireccionalmente, y que se puede controlar por medio de una lógica de control interna y está dispuesta entre el medio de transmisión de datos (3) y la instalación (5) de orden superior conectable por medio de al menos un bus.
- 6.-Control de acuerdo con una de las reivindicaciones anteriores, en el que está previsto un medio de ensayo, que está realizado por medio de una señal de retorno (8) , por medio de la cual se puede verificar la capacidad funcional del bloqueo de datos (4).
- 7.-Control de acuerdo con una de las reivindicaciones anteriores, en el que están comprendidos más de dos canales de datos (1, 2, 7).
- 8.-Control de acuerdo con una de las reivindicaciones anteriores, en el que este control está realizado como módulo de enchufe para un PC de la industria.
- 9.-Control de acuerdo con una de las reivindicaciones anteriores, en el que este control está comprendido por una instalación de regulación del accionamiento.
- 10.-Control de acuerdo con una de las reivindicaciones anteriores, en el que este control está comprendido por un SPS.
- 11.-Disposición para el control seguro de al menos un módulo de entrada seguro y/o de un módulo de salida seguro, que comprende un control de acuerdo con una de las reivindicaciones 1 a 11, en el que entre el control y el módulo de entrada y/o el módulo de salida está prevista la instalación (5) de orden superior, por medio de la cual se pueden transmitir datos entre el control y el módulo de entrada seguro y/o el módulo de salida seguro por medio de un protocolo de datos seguro.
- 12.-Procedimiento para el funcionamiento de un control con al menos un medio de procesamiento de datos para la realización de un primer canal de datos (1) y de un segundo canal de datos (2) así como con un medio de transmisión de datos (3), que está conectado con los dos canales de datos (1, 2), de tal forma que a través del medio de transmisión de datos (3) se pueden transmitir datos desde al menos un canal de datos (1, 2) a una instalación (5) de orden superior conectada en el control, en el que está previsto un bloqueo activo de datos (4), por medio del cual se puede ejercer una influencia sobre la transmisión de datos realizable a través del medio de transmisión de datos (3) a la instalación (5) de orden superior, con las siguientes etapas del procedimiento:a) procesamiento de datos a través del medio de procesamiento de datos;b) transmisión de datos por medio de los canales de datos (1, 2) al medio de transmisión de datos (2), que está realizado a través de un medio de memoria, al que son posibles varios accesos al mismo tiempo;c) influencia sobre el flujo de datos para una instalación (5) que se puede conectar en el control, de tal manera que la instalación (5) de orden superior solamente recibe un derecho de acceso a datos memorizados en el medio de transmisión de datos (3) cuando cada uno de los dos canales de datos (1, 2) ha concedido explícitamente su conformidad para la liberación del bloqueo de datos (4).5 13.-Procedimiento de acuerdo con la reivindicación 12, en el que el medio de procesamiento de datos genera una señal para la generación de una señal de liberación de los datos (6) teniendo en cuenta un resultado de una verificación de datos transmitidos por medio de los canales de datos (1, 2) al medio de transmisión de datos (3).
- 14.-Procedimiento de acuerdo con una de las reivindicaciones 12 ó 13, en el que por medio del bloqueo de datos (4) se transmiten datos bidireccionalmente, siendo activado el bloqueo de datos (4) por medio de una señal de10 liberación de datos (6).
- 15.-Procedimiento de acuerdo con una de las reivindicaciones 12 a 14, en el que especialmente durante la inicialización del control se verifica la función del bloqueo de datos (4).
Applications Claiming Priority (2)
| Application Number | Priority Date | Filing Date | Title |
|---|---|---|---|
| DE102007063291A DE102007063291A1 (de) | 2007-12-27 | 2007-12-27 | Sicherheitssteuerung |
| DE102007063291 | 2007-12-27 |
Publications (1)
| Publication Number | Publication Date |
|---|---|
| ES2363650T3 true ES2363650T3 (es) | 2011-08-11 |
Family
ID=40344537
Family Applications (1)
| Application Number | Title | Priority Date | Filing Date |
|---|---|---|---|
| ES08021860T Active ES2363650T3 (es) | 2007-12-27 | 2008-12-17 | Control de seguridad. |
Country Status (5)
| Country | Link |
|---|---|
| US (1) | US8010723B2 (es) |
| EP (1) | EP2075655B1 (es) |
| AT (1) | ATE512391T1 (es) |
| DE (1) | DE102007063291A1 (es) |
| ES (1) | ES2363650T3 (es) |
Families Citing this family (6)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| EP2315088B1 (de) * | 2009-10-23 | 2013-03-13 | Sick Ag | Sicherheitssteuerung |
| DE102011109888B4 (de) * | 2011-08-10 | 2020-01-23 | Phoenix Contact Gmbh & Co. Kg | Verfahren und Vorrichtung zum automatischen Erstellen einer ausführbaren Sicherheitsfunktion für ein Gerät |
| US20140223066A1 (en) * | 2013-02-06 | 2014-08-07 | Advanced Micro Devices, Inc. | Multi-Node Management Mechanism |
| DE102016219475A1 (de) * | 2016-10-07 | 2018-04-12 | Robert Bosch Gmbh | Verfahren und Vorrichtung zum Betreiben eines Bussystems |
| DE102019208813A1 (de) * | 2019-06-18 | 2020-12-24 | Robert Bosch Gmbh | Sicherheitsmodul für einen sicheren Betrieb einer Automatisierungssystembaugruppe |
| US11294359B1 (en) * | 2020-10-16 | 2022-04-05 | Schneider Electric Systems Usa, Inc. | Method and apparatus to automate process hazard, LOPA and safety PLC application program validation for safety instrumented systems |
Family Cites Families (21)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| US4213178A (en) * | 1978-10-23 | 1980-07-15 | International Business Machines Corporation | Input/output command timing mechanism |
| US4257098A (en) * | 1978-10-30 | 1981-03-17 | Phillips Petroleum Company | Computer to recording medium interface |
| JPS5985153A (ja) * | 1982-11-08 | 1984-05-17 | Hitachi Ltd | 冗長化制御装置 |
| JPS59111561A (ja) * | 1982-12-17 | 1984-06-27 | Hitachi Ltd | 複合プロセツサ・システムのアクセス制御方式 |
| IT1184553B (it) * | 1985-05-07 | 1987-10-28 | Honeywell Inf Systems | Architettura di sistema a piu' processori |
| US4760518A (en) * | 1986-02-28 | 1988-07-26 | Scientific Computer Systems Corporation | Bi-directional databus system for supporting superposition of vector and scalar operations in a computer |
| DE69132618T2 (de) * | 1990-11-09 | 2001-09-13 | Seagate Technology Llc, Scotts Valley | Steuerungsarchitektur für festplattenantrieb mit mehreren mikrokontrollern |
| US5832297A (en) * | 1995-04-12 | 1998-11-03 | Advanced Micro Devices, Inc. | Superscalar microprocessor load/store unit employing a unified buffer and separate pointers for load and store operations |
| US6999824B2 (en) * | 1997-08-21 | 2006-02-14 | Fieldbus Foundation | System and method for implementing safety instrumented systems in a fieldbus architecture |
| DE19928517C2 (de) * | 1999-06-22 | 2001-09-06 | Pilz Gmbh & Co | Steuerungssystem zum Steuern von sicherheitskritischen Prozessen |
| US6430639B1 (en) * | 1999-06-23 | 2002-08-06 | Advanced Micro Devices, Inc. | Minimizing use of bus command code points to request the start and end of a lock |
| DE10008434A1 (de) * | 2000-02-23 | 2001-09-20 | Phoenix Contact Gmbh & Co | Verfahren und Vorrichtung zur Sicherheitsüberwachung einer Steuereinrichtung |
| DE10219501B4 (de) * | 2002-04-30 | 2010-04-01 | Siemens Ag | System und Verfahren zur Verbesserung von Fehlerbeherrschungsmassnahmen, insbesondere in Automatisierungssystemen |
| US6839790B2 (en) * | 2002-06-21 | 2005-01-04 | Smar Research Corporation | Plug and play reconfigurable USB interface for industrial fieldbus network access |
| DE10335203A1 (de) * | 2003-07-30 | 2005-03-10 | Flowtec Ag | Service-Interface zum Anschluß an Feldgeräte der Prozeßautomation |
| DE102004018857A1 (de) | 2004-04-19 | 2005-11-10 | Elektro Beckhoff Gmbh Unternehmensbereich Industrie Elektronik | Sicherheitssteuerung |
| EP1807761A1 (de) * | 2004-10-25 | 2007-07-18 | Robert Bosch Gmbh | Verfahren und vorrichtung zur datenverteilung aus wenigstens einer datenquelle in einem mehrprozessorsystem |
| DE102004061013A1 (de) * | 2004-12-18 | 2006-07-06 | Bosch Rexroth Aktiengesellschaft | Sichere Eingabe-/Ausgabe-Baugruppe für eine Steuerung |
| DE102005010820C5 (de) * | 2005-03-07 | 2014-06-26 | Phoenix Contact Gmbh & Co. Kg | Kopplung von sicheren Feldbussystemen |
| EP1710940A1 (de) * | 2005-04-06 | 2006-10-11 | Siemens Aktiengesellschaft | Erkennung von Fehlern bei der Übermittlung von Daten |
| DE102006002824B4 (de) * | 2006-01-19 | 2008-10-09 | Phoenix Contact Gmbh & Co. Kg | Verfahren und Vorrichtung zur Umwandlung mehrkanalig vorliegender Nachrichten in eine einkanalige sichere Nachricht |
-
2007
- 2007-12-27 DE DE102007063291A patent/DE102007063291A1/de not_active Withdrawn
-
2008
- 2008-12-17 ES ES08021860T patent/ES2363650T3/es active Active
- 2008-12-17 AT AT08021860T patent/ATE512391T1/de active
- 2008-12-17 EP EP08021860A patent/EP2075655B1/de not_active Not-in-force
- 2008-12-22 US US12/340,926 patent/US8010723B2/en active Active
Also Published As
| Publication number | Publication date |
|---|---|
| ATE512391T1 (de) | 2011-06-15 |
| US8010723B2 (en) | 2011-08-30 |
| US20090177290A1 (en) | 2009-07-09 |
| EP2075655B1 (de) | 2011-06-08 |
| EP2075655A1 (de) | 2009-07-01 |
| DE102007063291A1 (de) | 2009-07-02 |
Similar Documents
| Publication | Publication Date | Title |
|---|---|---|
| ES2363650T3 (es) | Control de seguridad. | |
| RU2665890C2 (ru) | Система управления и передачи данных, шлюзовой модуль, модуль ввода/вывода и способ управления процессами | |
| CN1661503B (zh) | 控制系统 | |
| US10095858B2 (en) | Systems and methods to secure industrial sensors and actuators | |
| RU2690887C2 (ru) | Модульное устройство управления безопасностью | |
| CN101405666B (zh) | 用于验证安全通信部件安装位置的方法及控制和数据传送系统 | |
| ES2385195T3 (es) | Unidad de E/S y controlador industrial | |
| US8537726B2 (en) | Method and system for secure data transmission | |
| CN110799912B (zh) | 安全关键和非安全关键的过程的控制系统 | |
| CN104508578B (zh) | 用于安全关键的应用的设备和方法 | |
| CN102739639B (zh) | 用于模块化控制设备的接口模块 | |
| CN104169817B (zh) | 用于控制安全关键过程的控制装置及其参数化方法 | |
| CN103095673B (zh) | 用于传输与安全有关的数据的方法和总线设备 | |
| ES2308480T3 (es) | Control de seguridad. | |
| JP2011054195A (ja) | 安全性関連処理のバス結合のための方法と装置 | |
| ES2333550T3 (es) | Procedimiento y dispositivo para la conversion de mensajes presentes en multiples canales en un mensaje seguro de un solo canal. | |
| CN110325930A (zh) | 安全系统和安全控制器 | |
| EP2383623B1 (en) | Modular safety switching device system with optical link | |
| JP2013235300A (ja) | 安全信号処理システム | |
| US7844865B2 (en) | Bus module for connection to a bus system and use of such a bus module in an AS-i bus system | |
| US20230259095A1 (en) | Control System Method for Controlling an Apparatus or Installation | |
| JP5052532B2 (ja) | 安全関連プロセスのバス結合のための方法および装置 | |
| JP2015125459A (ja) | 複数のcpuと通信するioユニットを用いた安全通信システム | |
| ES2309643T3 (es) | Modulos de entrada/salida seguros para un controlador. | |
| ES2593831T3 (es) | Sistema de control y transmisión de datos para transmitir datos relativos a la seguridad a través de un bus de campo |